Implementar o Sophos Endpoint no macOS com o Jamf Pro
Uma implementação autónoma tem dois elementos inseparáveis: o perfil de configuração atual fornecido pela Sophos e o instalador do tenant iniciado por Install Sophos Script.txt. Siga esta ordem: atribua e verifique o perfil nos Macs piloto, execute a política de instalação e valide depois a proteção localmente e no Sophos Central. O estado Completed no Jamf apenas confirma que o script foi executado; não prova que todos os componentes de proteção funcionam.
Este guia segue o fluxo de trabalho atual do Sophos para Jamf Pro. A Sophos criou esse fluxo de trabalho usando Jamf Pro 10.40 e fornece o perfil e o script “como estão” para outros produtos MDM. Os nomes dos menus e campos abaixo correspondem, portanto, às interfaces do produto em inglês.
Pré-requisitos e escolha de implantação
Antes de baixar qualquer coisa, confirme se:
- Macs executam macOS 11 Big Sur ou posterior. Verifique também as versões atualmente suportadas em Requisitos do sistema Sophos.
- Os dispositivos estão inscritos no Jamf Pro e podem receber perfis de configuração e políticas de computador.
- Obrigatório domínios e portas Sophos acessíveis diretamente ou por meio do proxy pretendido ou do Message Relay.
- Você escolheu Sophos Endpoint ou Sophos Endpoint and ZTNA. Os componentes do perfil e do instalador licenciado devem corresponder a essa escolha.
- Um pequeno grupo piloto estático e proprietários para aprovação, reversão e escalonamento são acordados.
Não copie IDs de equipe, IDs de pacote ou entradas PPPC de um ticket ou blog antigo. Sophos altera perfis para novos requisitos do macOS; o download atual do seu próprio locatário é o modelo oficial.
1. Baixe primeiro as ferramentas de implantação
- No Sophos Central, vá para My Environment > Installers.
- Em Endpoint > Deployment Tools, clique em Download the macOS Deployment Tools (includes MDM profiles).
- Extraia
SophosMacDeploymentTools.zipem um local de trabalho com acesso controlado. - Abra Sophos Endpoint ou Sophos Endpoint and ZTNA e selecione o perfil para a versão do macOS que você implanta.
O arquivo contém arquivos de configuração específicos da versão e Install Sophos Script.txt. Trate-os como um conjunto atual. Após uma grande alteração no macOS ou no Sophos, baixe o arquivo novamente e teste-o no piloto, em vez de manter silenciosamente um perfil antigo.
2. Obtenha o instalador e seu URL
Baixe o instalador do mesmo locatário do Sophos Central após as ferramentas de implantação:
- Em My Environment > Installers > Endpoint, selecione Download Complete macOS Installer ou use Choose Components… para os componentes licenciados necessários.
- Baixe
SophosInstall.zip. - No Finder, use Get Info > More Info > Where from para copiar seu URL de download. Se estiver ausente, use Copy address para
SophosInstall.zipno histórico de download do navegador. - Coloque a URL apenas no script Jamf e trate-a como um segredo de registro de locatário. Nunca publique-o em um repositório, ticket ou log amplamente acessível.
O instalador conhece os caches de atualização e os retransmissores de mensagens presentes no momento do download. Baixe um novo instalador se a infraestrutura mudar. A linha de base documentada não precisa de nenhum comando de download caseiro: use o script Sophos correspondente do arquivo.
3. Crie um grupo piloto Jamf
Se não existir nenhum grupo adequado:
- Abra Computers > Static Computer Groups e clique em + New.
- Insira um Display Name claro, por exemplo
Sophos Endpoint - Pilot. - Em Assignments, selecione apenas Macs piloto e clique em Save.
- Confirme o grupo e seus membros em Static Computer Groups.
Cubra as versões principais do macOS de produção e, quando disponível, silício Intel e Apple no piloto. Um grupo pequeno limita o impacto de uma escolha errada de perfil ou de um problema de comunicação.
4. Carregue e atribua o perfil assinado
- No Jamf Pro, abra Configuration Profiles e clique em Upload.
- Com Choose File, selecione o
Sophos Endpoint.mobileconfigescolhido e clique em Upload. - Abra Scope > + Add > Computer Groups.
- Clique em Add ao lado do grupo piloto e depois em Save.
- Confirme em um Mac piloto se o perfil chegou antes de iniciar a instalação.
A Sophos chama isso de perfil de configuração assinado. Importe-o inalterado do arquivo recém-baixado. Não remova sua assinatura, altere cargas ou identificadores, nem mescle entradas de perfis mais antigos. Se um MDM rejeitar o arquivo assinado, use o processo de importação documentado do fornecedor ou entre em contato com o suporte da Sophos em vez de inventar um perfil.
O perfil autoriza acesso total ao disco, extensões do sistema e notificações. Dependendo do macOS, a configuração eficaz também abrange Sophos Detection, Sophos Network Extension e Web Protection ou aprovação de proxy. O arquivo atual correspondente – não uma lista de identificadores estáticos neste artigo – é oficial.
5. Crie o script Sophos
- No canto superior direito do Jamf Pro, abra Settings.
- Selecione Computer Management > Scripts > New e insira um Display Name.
- Abra Script, defina Mode como Shell/Bash e Theme como Default.
- Cole o conteúdo completo de
Install Sophos Script.txtno campo do script. - Substitua exatamente
"put installer URL in these quotes"pelo URL do instalador copiado. - Clique em Save.
Deixe o script fornecido inalterado em todos os outros aspetos. Adicione opções somente após consultar as opções de linha de comando do instalador para Mac atuais e repetir o piloto. O XDR Sensor por si só não equivale à proteção de endpoint: o Sophos requer macOS 13 ou posterior e proteção ativa de terceiros para esse modo.
6. Limite primeiro a política ao grupo piloto
- Abra Computers > Policies > New e insira um Display Name.
- Selecione Recurring Check-in como evento de ativação.
- Em Scripts > Configure > Add, adicione o script Sophos.
- Em Scope > Add > Computer Groups, adicione apenas o grupo piloto.
- Clique em Save.
A política é aplicada no próximo check-in do Jamf. Mantenha o perfil e o script separados para que as permissões cheguem primeiro e a implementação do software possa ser pausada sem remover prematuramente o perfil de proteção.
7. Valide a instalação e as permissões
Abra a política em Computers > Policies e inspecione seus logs:
- Pending significa que o script não foi executado.
- Completed significa que foi executado e o Endpoint deve ser instalado. Isto não é aceitação completa.
Em seguida, verifique cada Mac piloto e o Sophos Central:
- O perfil de configuração atribuído está presente localmente.
- O Sophos Endpoint está instalado e Endpoint Self Help > Prerequisites não relata nenhuma permissão crítica de segurança ausente.
- Sophos Detection e Sophos Network Extension estão ativos para essa versão do macOS; Acesso total ao disco e proteção da Web funcionam.
- O Mac aparece em My Environment > Computers & Servers no locatário e no grupo corretos.
- Versão do agente, última atualização e estado de saúde são plausíveis; Reports > General Logs > Events não possui erros de instalação, permissão ou atualização correspondentes.
O Sophos Service Manager verifica as permissões a cada 30 minutos, portanto, o status pode demorar após uma correção do perfil. Use o Endpoint Self Help para triagem imediata. As verificações manuais atuais e as orientações do atualizador estão em Permissões de segurança no macOS.
8. Implementação em etapas
Expanda o escopo em ondas controladas somente após a passagem do piloto. Monitore a taxa de sucesso, estados de integridade vermelhos, perfis ausentes, falhas de atualização e solicitações inesperadas do usuário em cada onda. Uma nova versão importante do macOS ou um novo arquivo de ferramentas de implantação retorna primeiro ao piloto.
Para monitoramento contínuo, use um Jamf Smart Group com base no inventário comprovadamente disponível em seu ambiente. Deliberadamente, não existe um atributo de extensão universal aqui: sua receita e intervalo de atualização devem caber no seu inventário Jamf e ser comprovados no piloto.
Reversão e escalonamento
Se uma onda falhar, pause a política do instalador ou reduza seu escopo para o grupo piloto confirmado. Mantenha o perfil de configuração atribuído enquanto o Endpoint permanecer instalado; removê-lo antecipadamente pode retirar permissões ativas.
A reversão não significa implantar um .mobileconfig mais antigo e arbitrário. Onde o Endpoint precisar ser removido, use o processo de remoção aprovado do Sophos e considere a proteção contra adulteração de acordo com sua política Central. A instalação e remoção de um único dispositivo são abordadas em Instalar o Sophos Central Endpoint no macOS.
Escale para o Sophos Support — ou Sophos Professional Services para design específico do ambiente — se o perfil assinado não puder ser importado, as permissões necessárias permanecerem faltando com o escopo correto, o instalador fornecido falhar de forma reproduzível ou o Central permanecer vermelho após o intervalo de verificação documentado. Forneça versões do macOS e do agente, tipo de hardware, versão do Jamf Pro, variante do perfil, carimbos de data/hora, log de política do Jamf e diagnóstico de autoajuda do Endpoint, mas nunca exponha publicamente o URL do instalador.
Fontes oficiais
- Instalando Endpoint usando Jamf Pro
- Permissões de segurança no macOS
- Opções de linha de comando do instalador para Mac
- Instaladores de endpoint e ferramentas de implantação
- Sophos Endpoint para macOS: requisitos do sistema
- Implantar Sophos Endpoint para arquivos mobileconfig do macOS